Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
saldırı yüzeyi azaltma özelliklerini değerlendirirken olayları Olay Görüntüleyicisi gözden geçirmek yararlı olur. Örneğin, özellikler veya ayarlar için denetim modunu etkinleştirebilir ve ardından tam olarak etkinleştirildiğinde neler olacağını gözden geçirebilirsiniz. Tam olarak etkinleştirildiğinde saldırı yüzeyi azaltma özelliklerinin etkilerini de görüntüleyebilirsiniz.
Bu makalede, windows Olay Görüntüleyicisi kullanarak saldırı yüzeyini azaltma (ASR) özelliklerine ait olayları görüntüleme işlemleri açıklanmaktadır:
Saldırı yüzeyi azaltma olaylarını görüntülemek için, bu makalenin geri kalanında açıklandığı gibi aşağıdaki seçeneklere sahipsiniz:
- Windows Olay Görüntüleyicisi'nde saldırı yüzeyi azaltma olaylarına göz atma: Olay Görüntüleyicisi'nde saldırı yüzeyi azaltma olaylarına nasıl gidileceği ve her saldırı yüzeyi azaltma özelliği için olay kimlikleri.
- Saldırı yüzeyi azaltma olaylarını görüntülemek için Windows Olay Görüntüleyicisi'da özel görünümler kullanın: Belirli ASR özellikleri ve kullanıma hazır XML sorgu şablonları için Olay Görüntüleyicisi filtrelemek üzere özel görünümler oluşturma veya içeri aktarma.
İpucu
Birden çok cihazdan saldırı yüzeyi azaltma olay koleksiyonunu merkezileştirmek için Windows Olay İletme'yi kullanabilirsiniz.
Microsoft Defender portalı ayrıca, saldırı yüzeyi azaltma özelliklerine ilişkin, Windows Olay Görüntüleyicisi'ne göre kullanımı daha kolay olan raporlama da sağlar:
Windows Olay Görüntüleyicisi'da saldırı yüzeyi azaltma olaylarına göz atın
Tüm saldırı yüzeyi azaltma olayları Uygulamalar ve Hizmet Günlükleri'nde bulunur. Saldırı yüzeyi azaltma olaylarını görüntülemek için aşağıdaki adımları uygulayın:
Başlat'ı seçin, Olay Görüntüleyicisi yazın ve enter tuşuna basarak Olay Görüntüleyicisi açın.
Olay Görüntüleyicisi'nde Uygulama ve Hizmet Günlükleri>Microsoft>Windows düğümünü genişletin.
ASR kuralı olayları, denetimli klasör erişim olayları, güvenlik açığı koruma olayları veya ağ koruma olayları için yolu genişletmeye devam edin.
ASR kural olaylarındaki olay kimliği tablolarını, denetimli klasör erişim olaylarını, açık koruma olaylarını ve ağ koruma olayları bölümlerini kullanarak veya Olay Görüntüleyicisi özel görünümler oluşturarak görmek istediğiniz olayları bulun ve filtreleyin.
ASR kuralı olayları
ASR kuralı olayları Windows Defender>İşletim günlüğünde bulunur:
| Olay Kimliği | Açıklama |
|---|---|
| 1121 | Kuralın blok modunda tetiklenmesi olayı |
| 1122 | Kural denetim modunda tetiklendiğinde gerçekleşen olay |
| 1129 | Kullanıcı uyarı modunda bloğu geçersiz kıldığında gerçekleşen olay |
| 5007 | Ayarlar değiştirildiğinde gerçekleşen olay |
Denetimli klasör erişim olaylarını görüntüleme
Denetimli klasör erişim olayları Windows Defender>İşletimsel'de bulunur.
| Olay Kimliği | Açıklama |
|---|---|
| 5007 | Ayarlar değiştirildiğinde gerçekleşen olay |
| 1124 | Denetlenen denetimli klasör erişimi olayı |
| 1123 | Engellenen denetimli klasör erişimi olayı |
| 1127 | Engellenen denetimli klasör erişimi kesim yazma bloğu olayı |
| 1128 | Denetlenen denetimli klasör erişimi kesimi yazma bloğu olayı |
Yararlanma koruması olaylarını görüntüleme
Aşağıdaki istismar koruması olayları, Security-Mitigations>Kernel Mode ve Security-Mitigations>User Mode günlüklerinde yer alır:
| Olay Kimliği | Açıklama |
|---|---|
| 1 | ACG denetimi |
| 2 | ACG’yi zorunlu kıl |
| 3 | Alt süreç denetimine izin verme |
| 4 | Alt süreçlerin engellemesine izin verme |
| 5 | Düşük bütünlük görüntülerin denetimini engelle |
| 6 | Düşük bütünlüklü görüntüleri engelle |
| 7 | Uzak görüntülerin denetimini engelle |
| 8 | Uzak resimleri engelleme bloğu |
| 9 | win32k sistem çağrıları denetimini devre dışı bırak |
| 10 | win32k sistem çağrıları bloğunu devre dışı bırakma |
| 11 | Kod bütünlüğü koruyucusu denetimi |
| 12 | Kod bütünlüğü koruma bloğu |
| 13 | EAF denetimi |
| 14 | EAF zorlama |
| 15 | EAF+ denetimi |
| 16 | EAF+’ı zorunlu kıl |
| 17 | IAF denetimi |
| 18 | IAF zorunlu kılma |
| 19 | ROP StackPivot denetimi |
| 20 | ROP StackPivot zorunlu kılma |
| 21 | ROP CallerCheck denetimi |
| 22 | ROP CallerCheck zorunlu kılma |
| 23 | ROP SimExec denetimi |
| 24 | ROP SimExec zorlama |
Aşağıdaki istismar koruması olayı WER-Diagnostics>Operational günlüğünde yer alır:
| Olay Kimliği | Açıklama |
|---|---|
| 5 | CFG Bloğu |
Aşağıdaki açıktan yararlanma koruması olayı Win32k>İşletim günlüğünde bulunur:
| Olay Kimliği | Açıklama |
|---|---|
| 260 | Güvenilmeyen Yazı Tipi |
Ağ koruma olaylarını görüntüleme
Ağ koruma olayları Windows Defender>İşletimsel'de bulunur.
| Olay Kimliği | Açıklama |
|---|---|
| 5007 | Ayarlar değiştirildiğinde gerçekleşen olay |
| 1125 | Ağ koruması denetim modunda devreye girdiğinde olay |
| 1126 | Ağ koruması engelleme modunda devreye girdiğinde olay |
Saldırı yüzeyi azaltma olaylarını görüntülemek için Windows Olay Görüntüleyicisi'da özel görünümler kullanma
Yalnızca belirli saldırı yüzeyi azaltma özelliklerine yönelik olayları görmek için Windows Olay Görüntüleyicisi'da özel görünümler oluşturabilirsiniz. En kolay yol, özel görünümü XML dosyası olarak içeri aktarmaktır. XML'yi doğrudan Olay Görüntüleyicisi kopyalayabilirsiniz.
Kullanıma hazır XML şablonları için saldırı yüzeyi azaltma olayları için özel XML şablonları bölümüne bakın.
Var olan bir XML özel görünümünü içeri aktarma
Var olan bir XML özel görünümünü Olay Görüntüleyicisi içeri aktarmak için aşağıdaki adımları tamamlayın:
Boş bir .txt dosyası oluşturun ve kullanmak istediğiniz özel görünüm için XML'yi .txt dosyasına kopyalayın. Kullanmak istediğiniz özel görünümlerin her biri için bu adımı uygulayın. Dosyaları aşağıdaki gibi yeniden adlandırın (türü .txt .xml olarak değiştirdiğinizden emin olun):
- Denetimli klasör erişimi olayları özel görünümü: cfa-events.xml
- Yararlanma koruması olayları özel görünümü: ep-events.xml
- Saldırı yüzeyi azaltma olayları özel görünümü: asr-events.xml
- Ağ koruma olayları özel görünümü: np-events.xml
Başlat'ı seçin, Olay Görüntüleyicisi yazın ve enter tuşuna basarak Olay Görüntüleyicisi açın.
Eylem>Özel Görünümü İçeri Aktar... seçeneğini belirleyin.
İstediğiniz özel görünümün XML dosyasına gidin ve seçin.
Aç'ı seçin.
Özel görünüm yalnızca seçili saldırı yüzeyi azaltma özelliğiyle ilgili olayları gösterecek şekilde filtrelenir.
XML’yi doğrudan Olay Görüntüleyicisi’ne kopyalayın
XML'yi doğrudan özel bir görünüme yapıştırmak için aşağıdaki adımları tamamlayın:
Başlat'ı seçin, Olay Görüntüleyicisi yazın ve enter tuşuna basarak Olay Görüntüleyicisi açın.
Eylemler bölmesinde Özel Görünüm Oluştur... öğesini seçin.
XML sekmesine gidin. Sorguyu el ile düzenle'yi seçerseniz, daha sonra Filtre sekmesini kullanarak sorguyu düzenleyemezsiniz. Sorguyu el ile düzenle'yi ve ardından onaylamak için Evet'i seçin.
Özel XML şablonlarından saldırı yüzeyi azaltma kuralları, denetimli klasör erişimi, yararlanma koruması veya ağ koruması için XML kodunu XML bölümüne yapıştırın.
Tamam'ı seçin. Filtreniz için bir ad belirtin. Özel görünüm yalnızca seçili saldırı yüzeyi azaltma özelliğiyle ilgili olayları gösterecek şekilde filtrelenir.
Saldırı yüzeyi azaltma olayları için özel XML şablonları
Her saldırı yüzeyi azaltma özelliği için Olay Görüntüleyicisi özel görünümler oluşturmak için aşağıdaki XML şablonlarını kullanın. Bu şablonları XML dosyaları olarak içeri aktarabilir veya doğrudan Olay Görüntüleyicisi yapıştırabilirsiniz.
Saldırı yüzeyi azaltma kuralı olayları için XML
Aşağıdaki XML sorgusu ASR kural olayları (olay kimlikleri 1121, 1122, 1129 ve 5007) için Windows Defender İşlem günlüğünü filtreler:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
</Query>
</QueryList>
Denetimli klasör erişim olayları için XML
Aşağıdaki XML sorgusu, denetimli klasör erişim olayları (olay kimlikleri 1123, 1124, 1127, 1128 ve 5007) için Windows Defender İşlem günlüğünü filtreler:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
</Query>
</QueryList>
Açıklardan yararlanma koruması olayları için XML
Aşağıdaki XML sorgusu, Security-Mitigations, WER-Diagnostics ve Win32k sağlayıcılarındaki istismar koruması olayları için (olay kimlikleri 1–24, 5 ve 260) özel bir görünüm oluşturur:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
<Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
<Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID >= 1 and EventID <= 24) or EventID=5 or EventID=260)]]</Select>
</Query>
</QueryList>
Ağ koruma olayları için XML
Aşağıdaki XML sorgusu ağ koruma olayları (olay kimlikleri 1125, 1126 ve 5007) için Windows Defender İşlem günlüğünü filtreler:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
<Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
<Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
</Query>
</QueryList>